메인 콘텐츠로 건너뛰기
RSA 컨퍼런스 2022: ‘제트슨 가족’이 보안팀을 만나다
Q&A

RSA 컨퍼런스 2022: ‘제트슨 가족’이 보안팀을 만나다

RSA 컨퍼런스 2022 의 한 패널 세션에서는 기업들이 미래의 기술적 변화를 효과적으로 활용하면서도 사이버 위생 관리를 최우선 과제로 삼을 수 있는 최선의 방안을 다룹니다.

오늘날 기업들에게 한 가지 확실한 사실은, 혁신적 변화는 언제나 코앞에 다가와 있다는 점입니다. 기술적 혁신은 기회를 제공할 수 있지만, 동시에 위험도 증폭시킵니다.

마이크로소프트의 리사 리의 얼굴 사진

이는 올해 RSA 컨퍼런스 2022에서 ‘ ’‘The Jetsons Are Here—Now What Are the Security Implications’라는 재치 있는 제목의 패널 토론 주제입니다. 이 패널 토론은 샌프란시스코 모스콘 센터에서 태평양 표준시(PT) 기준 오후 2:20 부터 오후 3:10 까지6월 6일에 걸쳐 개최될 예정입니다.

패널 사회자인 리사 리(Microsoft 최고 보안 고문 겸 수직 산업 및 협력 부문 글로벌 책임자)와 패널리스트인 다이애나 켈리(사이버 보안 자문 기업 SecurityCurve의 CTO 겸 공동 창업자)는 Endpoint에 이번 패널 토론에서 다룰 주제, 참석해야 할 이유, 그리고 새로운 기업용 기술이 도입됨에 따라 기업 CISO들이 경쟁력을 유지하고 위험을 줄이기 위해 무엇을 할 수 있는지에 대한 미리보기를 제공했다.

어느 정도 나이가 든 우리 중 많은 이들은 어릴 적 비행 자동차에 대한 기대를 여전히 기억하고 있습니다. 하지만 그들은 여전히 이곳에 제대로 와 있지는 않다. 두 분은 향후 5년에서 10 년 사이에 어떤 미래 기술이 가장 큰 영향을 미칠 것으로 보십니까?

이: 비행 자동차 얘기가 나오다니 참 재미있네요. 거의 2년 전, 이번 세션을 위한 조사를 시작했을 때만 해도 비행 자동차가 나오기까지는 2~3년 정도 남았다는 말이 돌고 있었습니다. 나는 ‘설마’라고 생각했다. “적어도 5년에서 10 년은 더 걸릴 겁니다.” 우리에게는 비행 자동차를 수용할 만한 인프라가 아직 없습니다.

요즘은 비행 자동차 소식이 매일 뉴스에 오르내리고 있다. 각 기업들은 비행 시험을 통과하고, 인증과 규제 당국의 승인을 획득하고 있습니다. 네, 맞아요. 하늘을 나는 자동차가 드디어 등장했습니다. 그들은 지난 2년 동안 여러 단계를 거쳐 이곳에 머물러 왔습니다. 최근 에서 우버(Uber)가 의 비행 자동차를 2023년까지 실운행할 수 있을 것으로 예상한다는 기사를 읽었습니다. 그리고 물론, 비행 자동차 역시 자율주행차와 마찬가지로 안전, 데이터 개인정보 보호 및 그 밖의 여러 측면에서 막대한 사이버 보안 과제를 안고 있을 것입니다.

비행 자동차는 차치하고, RSA 2022에서 어떤 기업용 기술에 대해 논의할 예정인가요? 그리고 CISO들에게 가장 큰 우려 사항이 무엇이라고 보십니까?

이: 이번 패널 토론에서는 산업 분야나 가장 큰 변화가 일어나고 있는 곳을 중심으로 논의해 보려고 합니다. 따라서 이번 패널 토론에서 다이애나는 ‘ ’ 메타버스()와 ‘
’와 같은 대체 세계에 대해 이야기하며, 이에 수반되는 모든 사이버 보안적 함의를 다룰 예정입니다. Acrew Capital의 공동 설립자인 테레지아 고우(Theresia Gouw)가 ‘ Web3’에 대해 발표할 예정입니다. 마켈 코퍼레이션(Markel Corporation)의 최고 개인정보 보호 책임자(
) 겸 정보 보안 책임자인 패트리샤 타이투스(Patricia Titus)가 교통 분야에 대해 발표할 예정입니다. 이번에는 의료 분야에 대해 이야기해 보겠습니다.

“귀사가 메타버스 분야에 본격적으로 진출할 계획이라면, CISO는 한 걸음 물러서서 보안에 미칠 영향을 신중히 고려해야 합니다.”
다이애나 켈리, SecurityCurve 최고기술책임자(CTO) 겸 공동 창업자

켈리: 메타버스는 수많은 사이버 보안 문제를 야기할 혁신적인 기술 중 하나가 될 것이라고 말씀드릴 수 있습니다. 오늘날 사람들은 가상 세계에 큰 관심을 보이고 있는데, 이는 몇 년 전 ‘세컨드 라이프’가 있었음에도 크게 인기를 끌지 못했던 때와는 대조적이다. 사람들은 수년 동안 사무실 밖에서 일해 왔으며, 우리는 온라인에서 현실 세계를 재현하고 있습니다. 메타버스 세계에서는, 특히 딥페이크 기술이 발달한 덕분에 다른 사람이 되는 것이 훨씬 더 쉬워졌습니다. 이로 인해 신원 도용에 대한 우려가 더욱 커지고 있다.

SecurityCurve의 다이애나 켈리의 얼굴 클로즈업 사진

심지어 메타버스에서 사람들이 공격을 당한 사례도 있는데, 이는 개인에게 큰 정서적 충격을 줄 수 있습니다.

CISO의 입장에서 이 점을 생각해 보십시오. 만약 귀사가 메타버스에서 회사 회의를 개최하거나 영업 활동을 수행하는 등 메타버스에 본격적으로 진출할 계획이라면, CISO는 한 걸음 물러서서 이러한 모든 활동이 보안에 미칠 영향을 면밀히 검토해야 합니다. 이러한 세상에서 기업은 누가 누구와 대화할 수 있는지에 대해 사회를 통제할 수 있는 여지가 거의 없습니다. 메타버스에서 사람들은 어떻게 반응할까요? 그들은 평소와 다르게 행동할 것인가? 또한 기업들은 그 세계 내의 데이터에 대해 거의 통제권을 행사할 수 없다. 데이터가 사라지면 어떻게 될까요?

[관련 기사: 메타버스 회의가 직원 참여도를 높이는 해답이 될 수 있을까?]

이: 로봇 공학 분야에서도 비슷한 우려가 제기되고 있습니다. 도쿄와 같은 어느 도시에나 로봇을 배치해 두면, 회의를 위해 그곳까지 비행기를 타고 갈 필요가 전혀 없을 것입니다. 그 로봇은 그곳에서 열리는 모든 회의에 참석할 것입니다. 로봇을 직접 조종할 수 있을 뿐만 아니라, 의 햅틱 슈트 를 착용하면 로봇을 통해 악수를 나눌 수도 있습니다. 서로 소통할 수 있는 방법은 정말 다양합니다. 하지만 일정이 겹치는 회의가 있다면, 다른 사람을 대신 참석시켜도 아무도 눈치채지 못할 것이라고 누가 장담할 수 있겠습니까? 갑자기 상황이 완전히 달라졌는데, 특히 신원 도용의 위험을 고려하면 더욱 그렇습니다.

RSA 2022의 주제는 “변혁”입니다. 이러한 혁신적 기술들이 겪는 성장통이, 1990s 년과 2000s 년 초반에 PC, 근거리 통신망(LAN), 인터넷, 전자상거래가 성장하던 시절 우리가 겪었던 것과 비슷할 것이라고 생각하시나요?

켈리: 비슷할 거예요. 그리고 우려스러운 점은, 우리가 이 기술을 영향력이 막대한 분야에서 얼마나 많이 사용하고 있는가 하는 것입니다. 우리가 PC를 처음 사용하기 시작했을 때, 누군가가 문서를 작성하는 것을 막아버리는 바이러스가 정말 끔찍하다고 생각했던 기억이 납니다. 그리고는 로 이어졌습니다. 만약 여러분의 은행 계좌가 텅 비게 된다면 어떨까요?

오늘날, 이러한 신기술을 활용하는 스마트 시티들이 있습니다. 이 도시들은 정말 놀랍습니다. 방대한 양의 데이터를 활용해 교통 흐름을 원활하게 하는 등 우리 삶을 훨씬 더 편리하게 만들어 주고 있습니다. 이러한 시스템 덕분에 구급차가 도움이 필요한 사람에게 제때 도착할 수 있고, 주차 공간도 쉽게 찾을 수 있습니다. 하지만 지금, 공격자들이 그 부분을 건드리기 시작하는 것을 목격한다면, 인명 피해가 발생할 위험이 있습니다.

새로운 기술이 도입됨에 따라 기업의 공격 표면은 확대될 것입니다. 우리는 앞으로도 계속해서 이러한 기술 역량 격차라는 문제에 직면하게 될까요?

이: 보안에 대한 인식과 보안 역량을 갖추도록 훨씬 더 많은 사람들을 끌어들여야 한다는 점이 걱정됩니다. 우리 모두 그에 관한 이야기를 들어본 적이 있습니다. 하지만 한편으로는, 사람들이 이 분야에 들어오도록 유도하기 위해 보안 업무가 그리 어렵지 않은 것처럼 보이게 하려는 우리의 태도가 때때로 걱정되기도 합니다. 힘들어요. 제 생각엔 정말 어렵네요. 하지만 바로 그 점이 이 일을 흥미롭게 만드는 것 같아요. 정말 어려운 일이기 때문이죠.

”정말 힘들어요. 제 생각엔 정말 어렵네요. 하지만 바로 그 점이 흥미로운 이유이기도 합니다. 정말 어려운 일이기 때문이죠.”
리사 리, 마이크로소프트 최고 보안 고문 겸 산업별 부문 및 협력 담당 글로벌 리더

켈리: 기술이 빠르게 변화하고 발전함에 따라, 해당 분야의 심도 있는 전문가를 확보하여 솔루션을 설계하고 구현해야 할 것입니다. 하지만 새로운 시스템을 구축하거나 기존 시스템을 도입하는 모든 사람이 최소한 보안에 대한 마인드를 갖추고, 처음부터 보안과 개인정보 보호를 고려하며, 어쩌면 위협 모델링을 수행한다면, 보안 수준을 상당히 향상시킬 수 있을 것입니다. 그렇지 않으면, 끔찍한 일이 발생한 후에야 뒤늦게 보안 조치를 취하는 상황이 반복될 것입니다.

그러니 이제부터 이를 점차 도입해 나가도록 합시다. 특히 요즘처럼 이러한 신기술들과 그 기술이 인류에 미치는 영향이 훨씬 더 커진 시점에서는 더욱 그렇습니다. 우리는 이미 ‘ ’ 콜로니얼 파이프라인(Colonial Pipeline) 공격이나 동부 해안 지역 주민들이 차량에 주유를 할 수 없었던 사례 등, 그 일부를 이미 목격한 바 있습니다.

CISO들이 이를 현실적으로 적용해 볼 때, 보안 프로그램을 미래에 대비하기 위해 어떤 점들을 염두에 두어야 할까요?

이: 이번 세션에서 다루는 접근 방식 중 하나는, 특정 기술 유형에 적용되는 것으로, 신기술을 도입할 때 고려해야 할 다양한 측면들에 관한 것입니다. 예를 들어, 데이터에 대해 생각해 봐야 합니다. 최신 기술에서 데이터에 대한 잠재적 위협은 무엇일까요? 위험과 관련된 신기술에 대해 이야기해 보겠습니다.

“마케팅 부서는 메타버스를 도입해 그곳에서 고객과 소통하고자 할 것입니다.”
켈리

또한 CISO들에게 신기술에 대해 이러한 사고방식을 주도해 줄 것을 요청해야 합니다. 그들은 6개월 뒤와 3년 뒤에 어떤 일이 벌어질지 미리 내다봐야 합니다. 그리고 그들은 이 기술이 얼마나 빠르게 발전하고 있는지 파악하려고 노력해야 합니다.

켈리: 신기술에 관해서는 “ ”라고 말하기보다는, “ ”라고 말하며, 아직 이 문제에 대해 걱정할 필요는 없습니다. 회사의 모든 부서의 임원들과 대화를 나눠보세요. 마케팅 부서는 그곳에서 고객과 소통하기 위해 메타버스를 도입하고 싶어 할 가능성이 높기 때문입니다. 따라서, 잠재적인 주요 이해관계자들과 소통하고, 메타버스 활용을 통해 회사가 어떤 이점을 얻을 수 있다고 생각하는지 파악해야 합니다.

예를 들어, 인사팀에서는 그곳에서 채용을 시작하고 싶어 할 수도 있습니다. 그리고 해당 기업이 이를 어떻게 활용할 계획인지 파악했다면, 이제 잠재적인 위험 요소를 파악할 수 있습니다. 또한, 기업용 사용 사례도 고려해 보십시오. 예를 들어, 인사팀이 메타버스에서 인재를 채용하고자 한다면, 단순히 여러 사이트에 공고를 게시하고 잠재적 지원자들과 초기 접촉을 시도하는 정도에 그칠까요? 그리고 접촉이 이루어진 후에는, 해당 의사소통이 표준 검토 절차로 전환되나요? 그렇다면, 위험도는 상당히 낮은 편입니다. 하지만 CEO가 메타버스에서 M&A 협상을 진행하고 있는 것으로 드러난다면, 이는 매우 큰 위험이 될 수 있습니다.

이: 다이애나가 지적한 바와 같이, 조직 내에서 신기술을 활용하고자 할 가능성이 있는 주요 리더들과 대화를 나누는 것은 필수적입니다. 또한 다양한 기술을 지속적으로 검토하고, 조직에서 이를 어떻게 활용할 수 있을지 논의하며, 회사에 가져다줄 이점과 회사가 감수해야 할 위험을 면밀히 분석하는 팀이나 위원회를 구성하는 것도 고려해 볼 만합니다. 회사에서 이 일에 대해 아는 사람이 누구 있나요? 가장 전문 지식이 깊은 직원들 중 일부가 사실 가장 초급 직급에 속하는 사람들이라는 사실을 알게 될 수도 있습니다. 그것은 기술이 무엇인지, 그리고 어떻게 활용되고 있는지에 따라 다릅니다.

[관련 기사: IT와 보안을 통합해야 할 필요성이 커지고 있다]

인터넷이 막 등장하던 시절을 떠올려 보세요. [그 당시] 귀사의 젊은 직원들 중 일부는 아마도 여기저기 두루 경험해 보려고 했을 겁니다. 오늘날 메타버스도 아마 그럴 것입니다. 귀사 직원 중 젊은 층 중 일부는 아마도 메타버스에 깊이 빠져 있을 것입니다. 하지만 항상 나이 탓만은 아닙니다. 때로는 그저 개인의 취향 문제일 뿐입니다.

하지만 대화를 나누고 사내에서의 경험에 대해 알아보는 것이 핵심입니다. 그들이 겪은 안 좋은 경험은 무엇인가요? 긍정적인 점은 무엇인가요? 그들은 어디에서 가치를 발견하는 걸까요? 이와 같은 대화를 통해 조직이 신기술을 어떻게 접목해 나갈지 이해하고, 잠재적인 위험 요소에 대한 통찰력을 얻을 수 있을 것입니다.